Micronaut Security Configuration Reference

Every documented configuration property of Micronaut Security, with types, descriptions, and defaults.

Micronaut Security documentation

234 properties across 7 sections

Micronaut Security Config Properties

Configuration properties for SecurityFilterConfigurationProperties

PropertyTypeDescription
micronaut.security.filter.enabledbooleanEnables {@link SecurityFilter}. Default value true
micronaut.security.filter.patternjava.lang.StringThe pattern the {@link SecurityFilter} should match.
micronaut.security.filter.pathjava.lang.StringPattern the {@link SecurityFilter} should match. Default value /** . URLS NOT MATCHED BY PREVIOUS PATTERN ARE NOT SECURED

Configuration properties for LoginControllerConfigurationProperties

PropertyTypeDescription
micronaut.security.endpoints.login.post-content-typesjava.util.SetSupported content types for POST endpoints. Default Value application/json and application/x-www-form-urlencoded
micronaut.security.endpoints.login.unsupported-post-content-type-statusintStatus code for unsupported content type. Default to 404
micronaut.security.endpoints.login.enabledbooleanEnables the controller.
micronaut.security.endpoints.login.pathjava.lang.StringPath to the controller.

Configuration properties for TokenConfigurationProperties

PropertyTypeDescription
micronaut.security.token.enabledbooleanSets whether the configuration is enabled. Default value true.
micronaut.security.token.roles-namejava.lang.StringAuthentication attributes map key for the user’s roles. Default value "roles".
micronaut.security.token.name-keyjava.lang.StringAuthentication attributes map key for the user’s name. Default value "sub".
micronaut.security.token.roles-separatorjava.lang.StringIf the entry used for the roles in the Authentication attributes map is a String, you can use the separator to split its value into multiple roles. Default value DEFAULT_ROLES_SEPARATOR .

Configuration properties for TokenCookieConfigurationProperties

PropertyTypeDescription
micronaut.security.token.cookie.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.token.cookie.cookie-domainjava.lang.StringSets the domain name of this Cookie.
micronaut.security.token.cookie.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value ({@value #DEFAULT_HTTPONLY}).
micronaut.security.token.cookie.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.token.cookie.cookie-max-agejava.time.DurationSets the maximum age of the cookie.
micronaut.security.token.cookie.cookie-same-siteSameSiteSets the same-site setting of the cookie. Default value null. Value is case sensitive. Allowed values: Strict , Lax or None .
micronaut.security.token.cookie.enabledbooleanSets whether JWT cookie configuration is enabled. Default value (true).
micronaut.security.token.cookie.cookie-namejava.lang.StringCookie Name. Default value ("JWT").
micronaut.security.token.cookie.cookie-pathjava.lang.StringSets the path of the cookie. Default value ("/").

Configuration properties for SecurityConfigurationProperties

PropertyTypeDescription
micronaut.security.authenticationAuthenticationModeDefines which authentication to use. Defaults to null. Possible values bearer, session, cookie, idtoken. Should only be supplied if the service handles login and logout requests.
micronaut.security.enabledbooleanIf Security is enabled. Default value true
micronaut.security.intercept-url-mapjava.util.ListMap that defines the interception patterns.
micronaut.security.ip-patternsjava.util.ListAllowed IP patterns. Default value (["0.0.0.0"])
micronaut.security.intercept-url-map-prepend-pattern-with-context-pathbooleanWhether the intercept URL patterns should be prepended with context path if defined. Defaults to true.
micronaut.security.authentication-provider-strategyAuthenticationStrategyDetermines how authentication providers should be processed. Default value ANY. Possible values: ANY or ALL.
micronaut.security.reject-not-foundbooleanWhether the server should respond with 401 for requests that do not match any routes on the server, if you set it to false, it will return 404 for requests that do not match any routes on the server. Default value (true).

Configuration properties for OauthControllerConfigurationProperties

PropertyTypeDescription
micronaut.security.endpoints.oauth.post-content-typesjava.util.SetSupported content types for POST endpoints. Default Value application/json and application/x-www-form-urlencoded
micronaut.security.endpoints.oauth.unsupported-post-content-type-statusintStatus code for unsupported content type. Default to 404
micronaut.security.endpoints.oauth.enabledbooleanSets whether the {@link OauthController} is enabled. Default value (true).
micronaut.security.endpoints.oauth.pathjava.lang.StringSets the path to map the {@link OauthController} to. Default value ("/oauth/access_token").
micronaut.security.endpoints.oauth.get-allowedbooleanEnables HTTP GET invocations of refresh token requests. Only applies to requests sending a cookie (JWT_REFRESH_TOKEN). Default value (true).

Configuration properties for RefreshTokenCookieConfigurationProperties

PropertyTypeDescription
micronaut.security.token.refresh.cookie.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.token.refresh.cookie.cookie-domainjava.lang.StringSets the domain name of this Cookie.
micronaut.security.token.refresh.cookie.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value ({@value #DEFAULT_HTTPONLY}).
micronaut.security.token.refresh.cookie.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.token.refresh.cookie.cookie-max-agejava.time.DurationSets the maximum age of the cookie.
micronaut.security.token.refresh.cookie.cookie-same-siteSameSiteSets the same-site setting of the cookie. Default value null. Value is case sensitive. Allowed values: Strict , Lax or None .
micronaut.security.token.refresh.cookie.enabledbooleanSets whether JWT cookie configuration is enabled. Default value (true).
micronaut.security.token.refresh.cookie.cookie-namejava.lang.StringCookie Name. Default value ("JWT_REFRESH_TOKEN").
micronaut.security.token.refresh.cookie.cookie-pathjava.lang.StringSets the path of the cookie. Default value (OauthControllerConfigurationProperties.DEFAULT_PATH).

Configuration properties for LogoutControllerConfigurationProperties

PropertyTypeDescription
micronaut.security.endpoints.logout.post-content-typesjava.util.SetSupported content types for POST endpoints. Default Value application/json and application/x-www-form-urlencoded
micronaut.security.endpoints.logout.unsupported-post-content-type-statusintStatus code for unsupported content type. Default to 404
micronaut.security.endpoints.logout.enabledbooleanEnables LogoutController . Default value true.
micronaut.security.endpoints.logout.pathjava.lang.StringPath to the LogoutController . Default value "/logout".
micronaut.security.endpoints.logout.get-allowedbooleanEnables HTTP GET invocations of LogoutController . Default value (false).

Configuration properties for RedirectConfigurationProperties

PropertyTypeDescription
micronaut.security.redirect.login-successjava.lang.StringWhere the user is redirected to after a successful login. Default value ("/").
micronaut.security.redirect.login-failurejava.lang.StringWhere the user is redirected to after a failed login. Default value ("/").
micronaut.security.redirect.logoutjava.lang.StringURL where the user is redirected after logout. Default value ("/").
micronaut.security.redirect.prior-to-loginbooleanIf true, the user should be redirected back to the unauthorized request that initiated the login flow. Supersedes the <code>login-success</code> configuration for those cases. Default value false.
micronaut.security.redirect.enabledbooleanSets whether Redirection configuration enabled. Default value (true).

Configuration properties for TokenPropagationConfigurationProperties

PropertyTypeDescription
micronaut.security.token.propagation.service-id-regexjava.lang.Stringa regular expression to match the service id.
micronaut.security.token.propagation.uri-regexjava.lang.Stringa regular expression to match the uri.
micronaut.security.token.propagation.service-id-patternjava.util.regex.Pattern
micronaut.security.token.propagation.uri-patternjava.util.regex.Pattern
micronaut.security.token.propagation.enabledbooleanEnables TokenPropagationHttpClientFilter . Default value false
micronaut.security.token.propagation.pathjava.lang.StringConfigures TokenPropagationHttpClientFilter path. Default value "/**"

Configuration properties for HttpHeaderTokenPropagatorConfigurationProperties

PropertyTypeDescription
micronaut.security.token.propagation.header.enabledbooleanEnable HttpHeaderTokenPropagator . Default value (true).
micronaut.security.token.propagation.header.prefixjava.lang.StringValue prefix for Http Header. Default value ("Bearer").
micronaut.security.token.propagation.header.header-namejava.lang.StringHttp Header to be used to propagate the token. Default value ("Authorization")
micronaut.security.token.propagation.header.header-prefixjava.lang.String

Configuration properties for RedirectConfigurationProperties$ForbiddenRedirectConfigurationProperties

PropertyTypeDescription
micronaut.security.redirect.forbidden.urljava.lang.StringWhere the user is redirected to after trying to access a secured route which he is forbidden to access. Default value ("/").
micronaut.security.redirect.forbidden.enabledbooleanWhether it should redirect on forbidden rejections. Default value (true).

Configuration properties for IntrospectionConfigurationProperties

PropertyTypeDescription
micronaut.security.endpoints.introspection.enabledbooleanEnables IntrospectionController . Default value true
micronaut.security.endpoints.introspection.pathjava.lang.StringPath to the IntrospectionController . Default value "/token_info"

Configuration properties for BasicAuthAuthenticationConfiguration

PropertyTypeDescription
micronaut.security.basic-auth.enabledbooleanEnables the {@link BasicAuthAuthenticationFetcher}. Default value true.

Configuration properties for RedirectConfigurationProperties$RefreshRedirectConfigurationProperties

PropertyTypeDescription
micronaut.security.redirect.refresh.urljava.lang.StringWhere the user is redirected to after trying to access a secured route which he is forbidden to access. Default value ("/").
micronaut.security.redirect.refresh.enabledbooleanWhether it should redirect on forbidden rejections. Default value (true).

Configuration properties for AccessTokenConfigurationProperties

PropertyTypeDescription
micronaut.security.token.generator.access-token.expirationjava.lang.IntegerAccess token expiration. Default value (3600).

Configuration properties for BearerTokenConfigurationProperties

PropertyTypeDescription
micronaut.security.token.bearer.enabledbooleanSet whether to enable bearer token authentication. Default value true.
micronaut.security.token.bearer.prefixjava.lang.StringSets the prefix to use for the auth token. Default value Bearer.
micronaut.security.token.bearer.header-namejava.lang.StringSets the header name to use. Default value Authorization.
micronaut.security.token.bearer.header-prefixjava.lang.String

Configuration properties for X509ConfigurationProperties

PropertyTypeDescription
micronaut.security.x509.subject-dn-regexjava.lang.StringSet the Subject DN regex. Default value "CN=(.*?)(?:,
$)".micronaut.security.x509.enabledboolean

Configuration properties for RedirectConfigurationProperties$UnauthorizedRedirectConfigurationProperties

PropertyTypeDescription
micronaut.security.redirect.unauthorized.urljava.lang.StringWhere the user is redirected to after trying to access a secured route. Default value ("/").
micronaut.security.redirect.unauthorized.enabledbooleanWhether it should redirect on unauthorized rejections. Default value (true).

Micronaut Security Csrf Config Properties

Configuration properties for CsrfConfigurationProperties

PropertyTypeDescription
micronaut.security.csrf.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.csrf.signature-keyjava.lang.StringThe Secret Key that is used to calculate an HMAC as part of a CSRF token generation. Default Value null .
micronaut.security.csrf.http-session-namejava.lang.StringKey to look for the CSRF token in an HTTP Session. Default Value: "csrfToken".
micronaut.security.csrf.random-value-sizeintRandom value’s size in bytes. The random value used is used to build a CSRF Token. Default Value: 16.
micronaut.security.csrf.header-namejava.lang.StringHTTP Header name to look for the CSRF token. Default Value: "X-CSRF-TOKEN".
micronaut.security.csrf.field-namejava.lang.StringField name in a form url encoded submission to look for the CSRF token. Default Value: "csrfToken".
micronaut.security.csrf.enabledbooleanWhether the CSRF integration is enabled. Default value true.
micronaut.security.csrf.cookie-domainjava.lang.StringSets the domain name of this Cookie. Default value (null).
micronaut.security.csrf.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.csrf.cookie-namejava.lang.StringCookie Name.
micronaut.security.csrf.cookie-pathjava.lang.StringSets the path of the cookie. Default value ("/").
micronaut.security.csrf.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value (true).
micronaut.security.csrf.cookie-max-agejava.time.DurationSets the maximum age of the cookie. Default value ({@value AccessTokenConfigurationProperties#DEFAULT_EXPIRATION} seconds).
micronaut.security.csrf.cookie-same-siteSameSiteCookie Same Site Configuration. It defaults to Strict.
micronaut.security.csrf.same-siteSameSite

Configuration properties for CsrfFilterConfigurationProperties

PropertyTypeDescription
micronaut.security.csrf.filter.methodsjava.util.SetFilter will only process requests whose method matches any of these methods. Default Value is POST, PUT, DELETE, PATCH.
micronaut.security.csrf.filter.content-typesjava.util.SetFilter will only process requests whose content type matches any of these content types. Default Value is application/x-www-form-urlencoded, multipart/form-data.
micronaut.security.csrf.filter.enabledbooleanWhether the filter is enabled. Default value true.
micronaut.security.csrf.filter.regex-patternjava.lang.StringCSRF filter processes only request paths matching this regular expression. Default Value: "^.*$"

Micronaut Security Html Sanitizer Config Properties

Configuration properties for HtmlSanitizerConfigurationProperties

PropertyTypeDescription
micronaut.security.html-sanitizer.enabledbooleanSets whether the OWASP-backed HTML sanitizer is enabled.
micronaut.security.html-sanitizer.policiesjava.util.ListSets the OWASP sanitizer policies to combine. By default {@code BLOCKS, FORMATTING and LINKS}.

Micronaut Security Jwt Config Properties

Configuration properties for SecretEncryptionConfiguration

PropertyTypeDescription
micronaut.security.token.jwt.encryptions.secret.*.secretjava.lang.StringSecret used for encryption configuration.
micronaut.security.token.jwt.encryptions.secret.*.jwe-algorithmcom.nimbusds.jose.JWEAlgorithm{@link com.nimbusds.jose.JWEAlgorithm}.
micronaut.security.token.jwt.encryptions.secret.*.encryption-methodcom.nimbusds.jose.EncryptionMethod{@link com.nimbusds.jose.EncryptionMethod}.
micronaut.security.token.jwt.encryptions.secret.*.base64booleanIndicates whether the supplied secret is base64 encoded. Default value false.

Configuration properties for StaticJwksSignatureConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.signatures.jwks-static.*.pathjava.lang.StringA path either starting with classpath: or file: . You can serve a JSON JWKS from anywhere on disk or the classpath. For example to serve static resources from src/main/resources/security/jwks.json , you would use classpath:security/jwks.json as the path.

Configuration properties for NimbusJsonWebTokenValidatorConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.nimbus.reactive-validatorbooleanWhether the bean {@link NimbusReactiveJsonWebTokenValidator} is enabled. Default value true.
micronaut.security.token.jwt.nimbus.validatorbooleanWhether the bean {@link NimbusJsonWebTokenValidator} is enabled. Default value true.
micronaut.security.token.jwt.nimbus.reactive-validator-execute-on-blockingbooleanWhether {@link NimbusReactiveJsonWebTokenValidator} should subscribe on a scheduler created with the blocking task executor. Default value false.

Configuration properties for SecretSignatureConfiguration

PropertyTypeDescription
micronaut.security.token.jwt.signatures.secret.*.jws-algorithmcom.nimbusds.jose.JWSAlgorithm{@link com.nimbusds.jose.JWSAlgorithm}. Defaults to HS256
micronaut.security.token.jwt.signatures.secret.*.secretjava.lang.StringSecret used to sign JWT. Length must be at least 256 bits.
micronaut.security.token.jwt.signatures.secret.*.base64booleanIndicates whether the supplied secret is base64 encoded. Default value false.

Configuration properties for RefreshTokenConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.generator.refresh-token.enabledbooleanSets whether SignedRefreshTokenGenerator is enabled. Default value (true).
micronaut.security.token.jwt.generator.refresh-token.jws-algorithmcom.nimbusds.jose.JWSAlgorithm{@link com.nimbusds.jose.JWSAlgorithm}. Defaults to HS256
micronaut.security.token.jwt.generator.refresh-token.secretjava.lang.Stringshared secret. For HS256 must be at least 256 bits.
micronaut.security.token.jwt.generator.refresh-token.base64booleanIndicates whether the supplied secret is base64 encoded. Default value false.

Configuration properties for JwksSignatureConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.signatures.jwks.*.cache-expirationjava.lang.IntegerJWKS cache expiration. Default value 60 seconds.
micronaut.security.token.jwt.signatures.jwks.*.urljava.lang.StringRemote JSON Web Key set url. e.g. https://…​/.well-known/jwks.json
micronaut.security.token.jwt.signatures.jwks.*.key-typecom.nimbusds.jose.jwk.KeyTypeRepresentation of the kty parameter in a JSON Web Key (JWK). Default value (RSA).

Configuration properties for JwtConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.enabledbooleanSets whether JWT security is enabled. Default value (true).

Configuration properties for JwtClaimsValidatorConfigurationProperties

PropertyTypeDescription
micronaut.security.token.jwt.claims-validators.issuerjava.lang.StringWhether the iss claim should be validated to ensure it matches this value. It defaults to null, thus it is not validated.
micronaut.security.token.jwt.claims-validators.audiencejava.lang.StringWhether the aud claim should be validated to ensure it matches this value. It defaults to null, thus it is not validated.
micronaut.security.token.jwt.claims-validators.subject-not-nullbooleanWhether the JWT subject claim should be validated to ensure it is not null. Default value true.
micronaut.security.token.jwt.claims-validators.not-beforebooleanWhether it should be validated that validation time is not before the not-before claim (nbf) of a JWT token.
micronaut.security.token.jwt.claims-validators.expirationbooleanWhether the expiration date of the JWT should be validated. Default value true.
micronaut.security.token.jwt.claims-validators.noncebooleanWhether the nonce claim should be validated when a nonce was present. Default value true.
micronaut.security.token.jwt.claims-validators.openid-idtokenbooleanWhether IdTokenClaimsValidator , which performs some fo the verifications described in OpenID Connect Spec, is enabled. Default value true. Only applies for idtoken authentication mode.

Configuration properties for KeysControllerConfigurationProperties

PropertyTypeDescription
micronaut.security.endpoints.keys.enabledbooleanEnables KeysController . Default value true.
micronaut.security.endpoints.keys.pathjava.lang.StringPath to the KeysController . Default value "/keys".

Micronaut Security Ldap Config Properties

Configuration properties for LdapConfiguration$SearchConfiguration

PropertyTypeDescription
micronaut.security.ldap.*.search.subtreebooleanSets if the subtree should be searched. Default true
micronaut.security.ldap.*.search.basejava.lang.StringSets the base DN to search.
micronaut.security.ldap.*.search.filterjava.lang.StringSets the search filter. Default "(uid={0})"
micronaut.security.ldap.*.search.attributesjava.lang.StringSets the attributes to return. Default all

Configuration properties for LdapConfiguration$GroupConfiguration

PropertyTypeDescription
micronaut.security.ldap.*.groups.subtreebooleanSets if the subtree should be searched. Default true
micronaut.security.ldap.*.groups.basejava.lang.StringSets the base DN to search from.
micronaut.security.ldap.*.groups.filterjava.lang.StringSets the group search filter. Default "uniquemember={0}"
micronaut.security.ldap.*.groups.attributejava.lang.StringSets the group attribute name. Default "cn"
micronaut.security.ldap.*.groups.enabledbooleanSets if group search is enabled. Default false
micronaut.security.ldap.*.groups.filter-attributejava.lang.StringSets the name of the user attribute to bind to the group search filter. Defaults to the user’s DN.

Configuration properties for LdapConfiguration

PropertyTypeDescription
micronaut.security.ldap.*.enabledbooleanSets whether this configuration is enabled. Default true.

Configuration properties for LdapConfiguration$ContextConfiguration

PropertyTypeDescription
micronaut.security.ldap.*.context.serverjava.lang.StringSets the server URL.
micronaut.security.ldap.*.context.manager-dnjava.lang.StringSets the manager DN.
micronaut.security.ldap.*.context.manager-passwordjava.lang.StringSets the manager password.
micronaut.security.ldap.*.context.factoryjava.lang.StringSets the context factory class. Default "com.sun.jndi.ldap.LdapCtxFactory"
micronaut.security.ldap.*.context.propertiesjava.util.MapAny additional properties that should be passed to {@link javax.naming.directory.InitialDirContext#InitialDirContext(java.util.Hashtable)}.

Micronaut Security Oauth2 Config Properties

Configuration properties for ProtectedResourceMetadataConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.protected-resource-metadata.enabledbooleanWhether /.well-known/oauth-protected-resource is exposed. Default value: true.

Configuration properties for DefaultNonceConfiguration

PropertyTypeDescription
micronaut.security.oauth2.openid.nonce.persistencejava.lang.StringSets the mechanism to persist the nonce for later retrieval for validation. Supported values ("session", "cookie"). Default value ("cookie").
micronaut.security.oauth2.openid.nonce.enabledbooleanSets whether a nonce parameter will be sent. Default (true).

Configuration properties for OauthConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.enabledbooleanSets whether the OAuth 2.0 support is enabled. Default value (true).
micronaut.security.oauth2.login-urijava.lang.StringThe URI template that is used to initiate an OAuth 2.0 authorization code grant flow. Default value ("/oauth/login{/provider}").
micronaut.security.oauth2.callback-urijava.lang.StringThe URI template that OAuth 2.0 providers can use to submit an authorization callback request. Default value ("/oauth/callback{/provider}").
micronaut.security.oauth2.default-providerjava.lang.StringThe default authentication provider for an OAuth 2.0 authorization code grant flow.

Configuration properties for OauthConfigurationProperties$OpenIdConfigurationProperties$ClaimsValidationConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.openid.claims-validation.issuerbooleanWhether IssuerClaimValidator is enabled. Default value (true).
micronaut.security.oauth2.openid.claims-validation.audiencebooleanWhether AudienceClaimValidator is enabled. Default value (true).
micronaut.security.oauth2.openid.claims-validation.authorized-partybooleanWhether AuthorizedPartyClaimValidator is enabled. Default value (true).

Configuration properties for OauthConfigurationProperties$OpenIdConfigurationProperties$AdditionalClaimsConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.openid.additional-claims.jwtbooleanSet to true if the original JWT from the provider should be included in the Micronaut JWT. Default value (false).
micronaut.security.oauth2.openid.additional-claims.access-tokenbooleanSet to true if the original access token from the provider should be included in the Micronaut JWT. Default value (false).
micronaut.security.oauth2.openid.additional-claims.refresh-tokenbooleanSet to true if the original refresh token from the provider should be included in the Micronaut JWT. Default value (false).

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties$RegistrationEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.registration.urljava.lang.StringThe endpoint URL

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties$EndSessionConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.end-session.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.openid.end-session.enabledbooleanThe end session enabled flag. Default value (true).

Configuration properties for OauthClientConfigurationProperties$AuthorizationEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.authorization-serverAuthorizationServerMicronaut attempts to infer the authorization server used by the client based on the issuer. However, if you are using a custom domain, it may be impossible to infer it. You can set it explicitly via this property.
micronaut.security.oauth2.clients.*.authorization.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.authorization.code-challenge-methodjava.lang.StringCode Challenge Method to use for PKCE.

Configuration properties for OauthClientConfigurationProperties$TokenEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.token.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.token.authentication-methodjava.lang.StringAuthentication Method

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties$AuthorizationEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.authorization.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.openid.authorization.response-typeResponseTypeDetermines the authorization processing flow to be used. Default value (code).
micronaut.security.oauth2.clients.*.openid.authorization.response-modejava.lang.StringMechanism to be used for returning authorization response parameters from the authorization endpoint.
micronaut.security.oauth2.clients.*.openid.authorization.displayDisplayControls how the authentication interface is displayed.
micronaut.security.oauth2.clients.*.openid.authorization.promptPromptControls how the authentication server prompts the user.
micronaut.security.oauth2.clients.*.openid.authorization.max-agejava.lang.IntegerMaximum authentication age.
micronaut.security.oauth2.clients.*.openid.authorization.ui-localesjava.util.ListPreferred locales for authentication.
micronaut.security.oauth2.clients.*.openid.authorization.acr-valuesjava.util.ListAuthentication class reference values.
micronaut.security.oauth2.clients.*.openid.authorization.code-challenge-methodjava.lang.StringCode Challenge Method to use for PKCE.

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties$UserInfoEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.user-info.urljava.lang.StringThe endpoint URL

Configuration properties for CookieStatePersistenceConfiguration

PropertyTypeDescription
micronaut.security.oauth2.state.cookie.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.oauth2.state.cookie.cookie-domainjava.lang.StringSets the domain name of this Cookie. Default value (null).
micronaut.security.oauth2.state.cookie.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.oauth2.state.cookie.cookie-namejava.lang.StringCookie Name. Default value {@link #DEFAULT_COOKIENAME} .
micronaut.security.oauth2.state.cookie.cookie-pathjava.lang.StringSets the path of the cookie. Default value ("/").
micronaut.security.oauth2.state.cookie.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value (true).
micronaut.security.oauth2.state.cookie.cookie-max-agejava.time.DurationSets the maximum age of the cookie. Default value (5 minutes).

Configuration properties for OauthClientConfigurationProperties$RevocationEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.revocation.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.revocation.authentication-methodjava.lang.StringAuthentication Method

Configuration properties for OauthClientConfigurationProperties$IntrospectionEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.introspection.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.introspection.authentication-methodjava.lang.StringAuthentication Method

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.fetch-configurationbooleanWhether the OpenID configuration should be fetched from the discovery endpoint derived from {@link #getIssuer()} and {@link #getConfigurationPath()}. Default value: true.
micronaut.security.oauth2.clients.*.openid.protected-resource-metadatabooleanWhether the protected resource metadata endpoint should expose the OpenID issuer as an authorization server. Default value: true.
micronaut.security.oauth2.clients.*.openid.issuerjava.net.URLURL using the https scheme with no query or fragment component that the Open ID provider asserts as its issuer identifier.
micronaut.security.oauth2.clients.*.openid.configuration-pathjava.lang.StringThe configuration path to discover openid configuration. Default ("/.well-known/openid-configuration").
micronaut.security.oauth2.clients.*.openid.jwks-urijava.lang.StringThe JWKS signature URI.

Configuration properties for OauthClientConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.proxy-well-known-oauth-authorization-serverbooleanWhether a request to /.well-known/oauth-authorization-server should be proxied to the authorization server. Default to false.
micronaut.security.oauth2.clients.*.proxy-well-known-openid-configurationbooleanWhether a request to /.well-known/openid-configuration should be proxied to the authorization server. Default to false.
micronaut.security.oauth2.clients.*.client-idjava.lang.StringOAuth 2.0 client id.
micronaut.security.oauth2.clients.*.client-secretjava.lang.StringOAuth 2.0 client secret.
micronaut.security.oauth2.clients.*.enabledbooleanSets whether the client is enabled. Default value (true).
micronaut.security.oauth2.clients.*.scopesjava.util.ListRequested scopes. If not specified for OAuth 2.0 clients using OpenID Connect it defaults to profile , email and idtoken
micronaut.security.oauth2.clients.*.grant-typeGrantTypeOAuth 2.0 grant type. Default value (authorization_code).
micronaut.security.oauth2.clients.*.default-scopesjava.util.List

Configuration properties for OauthClientConfigurationProperties$OpenIdClientConfigurationProperties$TokenEndpointConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.openid.token.urljava.lang.StringThe endpoint URL
micronaut.security.oauth2.clients.*.openid.token.authentication-methodjava.lang.StringAuthentication Method
micronaut.security.oauth2.clients.*.openid.token.content-typeMediaTypeThe content type of token endpoint requests. Default value (application/x-www-form-urlencoded).

Configuration properties for OauthClientConfigurationProperties$ClientCredentialsConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.client-credentials.service-id-regexjava.lang.String
micronaut.security.oauth2.clients.*.client-credentials.uri-regexjava.lang.String
micronaut.security.oauth2.clients.*.client-credentials.service-id-patternjava.util.regex.Pattern
micronaut.security.oauth2.clients.*.client-credentials.uri-patternjava.util.regex.Pattern
micronaut.security.oauth2.clients.*.client-credentials.advanced-expirationjava.time.DurationNumber of seconds for a token obtained via client credentials grant to be considered expired prior to its expiration date. Default value (30 seconds).
micronaut.security.oauth2.clients.*.client-credentials.scopejava.lang.StringScope to be requested in the client credentials request. Defaults to none.
micronaut.security.oauth2.clients.*.client-credentials.enabledbooleanEnables ClientCredentialsClient . Default value true
micronaut.security.oauth2.clients.*.client-credentials.additional-request-paramsjava.util.MapAdditional parameters included in the client-credentials flow.
micronaut.security.oauth2.clients.*.client-credentials.additonal-request-paramsjava.util.Map

Configuration properties for CookiePkcePersistenceConfiguration

PropertyTypeDescription
micronaut.security.oauth2.pkce.cookie.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.oauth2.pkce.cookie.cookie-domainjava.lang.StringSets the domain name of this Cookie. Default value (null).
micronaut.security.oauth2.pkce.cookie.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.oauth2.pkce.cookie.cookie-namejava.lang.StringCookie Name. Default value {@link #DEFAULT_COOKIE_NAME} .
micronaut.security.oauth2.pkce.cookie.cookie-pathjava.lang.StringSets the path of the cookie. Default value ("/").
micronaut.security.oauth2.pkce.cookie.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value (true).
micronaut.security.oauth2.pkce.cookie.cookie-max-agejava.time.DurationSets the maximum age of the cookie. Default value (5 minutes).

Configuration properties for OauthConfigurationProperties$OpenIdConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.openid.logout-urijava.lang.StringThe URI used to log out of an OpenID provider. Default value ("/oauth/logout").

Configuration properties for OauthConfigurationProperties$OpenIdConfigurationProperties$EndSessionConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.openid.end-session.redirect-urijava.lang.StringThe URI the OpenID provider should redirect to after logging out. Default value ("/logout").

Configuration properties for DefaultStateConfiguration

PropertyTypeDescription
micronaut.security.oauth2.state.persistencejava.lang.StringSets the mechanism to persist the state for later retrieval for validation. Supported values ("session", "cookie"). Default value ("cookie").
micronaut.security.oauth2.state.enabledbooleanSets whether a state parameter will be sent. Default (true).

Configuration properties for PkceConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.pkce.entropyintentropy (in bytes) used for the code verifier generation. Default value 64.
micronaut.security.oauth2.pkce.persistencejava.lang.StringSets the mechanism to persist the state for later retrieval for validation. Supported values ("session", "cookie"). Default value (PERSISTENCE_COOKIE).
micronaut.security.oauth2.pkce.enabledbooleanSets whether a state parameter will be sent. Default (true).

Configuration properties for OauthClientConfigurationProperties$ClientCredentialsConfigurationProperties$HeaderTokenPropagatorConfigurationProperties

PropertyTypeDescription
micronaut.security.oauth2.clients.*.client-credentials.header-propagation.enabledbooleanEnable {@link ClientCredentialsHeaderTokenPropagatorConfiguration}. Default value (true).
micronaut.security.oauth2.clients.*.client-credentials.header-propagation.prefixjava.lang.StringValue prefix for Http Header. Default value ({@value #DEFAULT_PREFIX}).
micronaut.security.oauth2.clients.*.client-credentials.header-propagation.header-namejava.lang.StringHttp Header to be used to propagate the token. Default value ({@value #DEFAULT_HEADER_NAME})

Configuration properties for CookieNoncePersistenceConfiguration

PropertyTypeDescription
micronaut.security.oauth2.openid.nonce.cookie.session-cookiebooleanWhether the cookie is a session cookie. A session cookie does not have an expiration date. cookie-max-age is ignored if session cookie is set to true. Default value (false).
micronaut.security.oauth2.openid.nonce.cookie.cookie-domainjava.lang.StringSets the domain name of this Cookie. Default value (null).
micronaut.security.oauth2.openid.nonce.cookie.cookie-securejava.lang.BooleanSets whether the cookie is secured. Defaults to the secure status of the request.
micronaut.security.oauth2.openid.nonce.cookie.cookie-namejava.lang.StringCookie Name. Default value {@link #DEFAULT_COOKIENAME} .
micronaut.security.oauth2.openid.nonce.cookie.cookie-pathjava.lang.StringSets the path of the cookie. Default value ("/").
micronaut.security.oauth2.openid.nonce.cookie.cookie-http-onlyjava.lang.BooleanWhether the Cookie can only be accessed via HTTP. Default value (true).
micronaut.security.oauth2.openid.nonce.cookie.cookie-max-agejava.time.DurationSets the maximum age of the cookie. Default value (5 minutes).

Micronaut Security Session Config Properties

Configuration properties for SecuritySessionConfigurationProperties

PropertyTypeDescription
micronaut.security.session.enabledbooleanSets whether the session config is enabled. Default value (true).